Vulnerabilidad en el paquete jsrsasign (CVE-2022-25898)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/07/2022
Última modificación:
13/07/2022
Descripción
El paquete jsrsasign versiones anteriores a 10.5.25, es vulnerable a una Verificación Inapropiada de la Firma Criptográfica cuando la firma JWS o JWT con caracteres especiales de codificación no Base64URL o con caracteres de escape de número puede ser comprobada como válida por error. Mitigación: Comprobar la firma JWS o JWT si presenta Base64URL y cadena de puntos segura antes de ejecutar el método JWS.verify() o JWS.verifyJWT()
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:jsrsasign_project:jsrsasign:*:*:*:*:*:node.js:*:* | 4.8.0 (incluyendo) | 10.5.25 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/kjur/jsrsasign/commit/4536a6e9e8bcf1a644ab7c07ed96e453347dae41
- https://github.com/kjur/jsrsasign/releases/tag/10.5.25
- https://snyk.io/vuln/SNYK-JAVA-ORGWEBJARSBOWER-2935898
- https://snyk.io/vuln/SNYK-JAVA-ORGWEBJARSBOWERGITHUBKJUR-2935897
- https://snyk.io/vuln/SNYK-JAVA-ORGWEBJARSNPM-2935896
- https://snyk.io/vuln/SNYK-JS-JSRSASIGN-2869122



